764 incidents de cybersécurité déclarés par les établissements de santé en France en 2025, des amendes pouvant grimper jusqu'à 20 millions d'euros, et une première échéance réglementaire fixée à mars 2027 : l'heure n'est plus à l'attentisme. Le Règlement (UE) 2025/327, dit EHDS (European Health Data Space), est entré en vigueur le 26 mars 2025 et redessine en profondeur les règles applicables à toutes les entreprises traitant des données de santé électroniques. Éditeurs de logiciels, startups e-santé, MedTech, établissements publics ou privés, chercheurs et industriels : une large cible reste encore sous-informée face à un empilement normatif inédit combinant EHDS, RGPD, NIS 2 et Cyber Resilience Act. CONNECT AVOCATS, cabinet intervenant sur toute la France et compétent en droit du numérique, en protection des données et en droit des affaires, accompagne les acteurs de la e-santé dans cette transition complexe. Voici les six clés concrètes pour structurer votre mise en conformité avant les premières échéances.
La première étape de toute démarche d'EHDS conformité données santé entreprises consiste à saisir la portée réelle de ce règlement. L'EHDS repose sur deux volets distincts. Le premier, dit « usage primaire », garantit aux patients un accès direct à leurs données de santé électroniques et permet leur échange entre professionnels de santé au sein de l'Union européenne, y compris dans un autre État membre. Le second, dit « usage secondaire », encadre la réutilisation de données pseudonymisées ou anonymisées à des fins de recherche, d'innovation ou de politiques de santé publique, sous le contrôle d'un organisme dédié : l'ORAD (Organisme Responsable de l'Accès aux Données).
Le calendrier est progressif mais non négociable. En mars 2027, la Commission européenne doit adopter les actes d'exécution et chaque État membre doit avoir désigné ses autorités nationales. En mars 2029, les échanges transfrontières de résumés patients et d'e-prescriptions devront être opérationnels via MyHealth@EU. En mars 2031, les images médicales et résultats de laboratoire entreront dans le périmètre. Enfin, mars 2035 marquera l'ouverture aux pays tiers via HealthData@EU.
Signal d'alerte majeur : les migrations vers le standard FHIR R4 dans des systèmes hospitaliers complexes nécessitent en moyenne 18 à 36 mois. Engager ces travaux en 2025-2026, c'est agir pile à temps. Attendre, c'est prendre le risque d'une exclusion du marché européen de la santé numérique, voire du retrait du marquage CE de certains dispositifs médicaux.
À noter : l'EHDS prévoit explicitement des exemptions pour les micro-entreprises et les personnes physiques, qui ne sont pas soumises aux obligations du règlement. Cette délimitation du périmètre conditionne directement la question de l'assujettissement pour de nombreux acteurs de petite taille du secteur e-santé. Avant toute démarche de mise en conformité, vérifiez si votre structure entre effectivement dans le champ d'application du règlement en fonction de sa taille et de son statut juridique.
L'une des erreurs les plus fréquentes consiste à penser que l'EHDS remplace le RGPD. C'est faux. Les trois textes — EHDS, RGPD et directive NIS 2 — s'appliquent de manière cumulative. Les principes fondamentaux du RGPD (minimisation, finalité, consentement, droits des personnes concernées) continuent de s'imposer pleinement à tout traitement de données de santé.
Ce que l'EHDS ajoute est considérable : de nouvelles bases légales pour la réutilisation secondaire des données, une traçabilité renforcée des accès au dossier médical électronique, et des exigences de transparence inédites. En parallèle, la directive NIS 2 impose aux entités du secteur santé une notification à l'ANSSI sous 24 heures en cas d'incident grave, suivie d'un rapport complet sous 72 heures. Les sanctions NIS 2 sont différenciées selon la catégorie de l'entité : pour les entités dites « essentielles », elles peuvent atteindre 10 millions d'euros ou 2 % du chiffre d'affaires mondial ; pour les entités dites « importantes » (par exemple, une plateforme de télémédecine de taille intermédiaire), les amendes sont plafonnées à 7 millions d'euros ou 1,4 % du chiffre d'affaires mondial. Dans les deux cas, la responsabilité personnelle des dirigeants est engagée, pouvant aller jusqu'à la suspension temporaire de fonctions de direction.
Pour les éditeurs de logiciels de dossier médical électronique (DME), la complexité est encore renforcée par le Cyber Resilience Act (CRA). Celui-ci entre pleinement en vigueur le 11 décembre 2027, créant une double obligation simultanée : certification DME au titre de l'EHDS et conformité CRA complète. Toutefois, une première obligation s'impose dès le 11 septembre 2026 : tout fabricant de logiciel DME devra notifier à l'ENISA, sous 24 heures, toute vulnérabilité activement exploitée. Ce jalon intermédiaire constitue un premier test concret de maturité cyber pour les éditeurs e-santé, bien avant l'entrée en vigueur complète du CRA. Concrètement, un éditeur qui développe un logiciel de gestion de dossiers patients devra démontrer à la fois son interopérabilité avec les standards européens et un niveau élevé de cybersécurité tout au long du cycle de vie du produit.
Conseil : pour les PME e-santé classées « entités importantes » au sens de NIS 2, ne confondez pas votre niveau d'exposition avec celui des entités « essentielles » (CHU, grands groupes hospitaliers). Vos obligations de notification à l'ANSSI sont identiques (24 h), mais les plafonds de sanctions diffèrent sensiblement (7 M€ / 1,4 % contre 10 M€ / 2 %). Identifiez votre catégorie précise à l'aide du portail MonEspaceNIS2 (cyber.gouv.fr), qui propose un parcours d'identification guidé, des outils d'auto-évaluation et des modèles de documentation directement exploitables.
L'EHDS conformité données santé entreprises passe par un diagnostic rigoureux en deux étapes. La première consiste à dresser une cartographie exhaustive des flux de données de santé traités par votre organisation : données patients, prescriptions, imagerie, résultats de laboratoire, données de bien-être. Pour chaque flux, il faut identifier sa nature (primaire ou secondaire), la base légale applicable (consentement, intérêt public, obligation légale) et les destinataires.
La seconde étape évalue les écarts entre vos systèmes existants et les exigences EHDS en matière d'interopérabilité et de cybersécurité. Par exemple, un éditeur de logiciel hospitalier dont les échanges reposent encore sur des formats propriétaires devra planifier sa migration vers FHIR R4 et les terminologies SNOMED CT ou LOINC. La priorisation des actions correctives est essentielle : ce qui doit être opérationnel avant mars 2027 — désignation des autorités, documentation technique des DME — ne peut pas être traité au même rythme que les obligations applicables en 2029.
Ce diagnostic implique également de mettre à jour le registre RGPD et les analyses d'impact sur la protection des données (AIPD). Toute réutilisation secondaire de données pseudonymisées nécessite une nouvelle base légale, distincte de celle utilisée pour l'usage primaire. Ignorer cette articulation expose à un double risque de sanction : par l'ORAD au titre de l'EHDS et par la CNIL au titre du RGPD.
Exemple concret : Mélanie Frémont, directrice technique d'un éditeur de logiciel de gestion de cabinet médical comptant 25 salariés à Lyon, a engagé un audit de conformité EHDS début 2026. La cartographie a révélé que 40 % des flux de données patients transitaient encore au format HL7 v2 sans aucune documentation de base légale pour un éventuel usage secondaire. L'évaluation des écarts a mis en lumière l'absence totale de documentation technique conforme au CRA (pas d'évaluation des risques cyber du produit, aucun résultat de test de conformité archivé). Résultat : le plan de remédiation a été chiffré à 14 mois de travail, confirmant qu'un démarrage tardif aurait rendu impossible le respect de l'échéance de mars 2027.
Le règlement EHDS impose l'abandon des formats propriétaires au profit de standards européens communs. L'enjeu est technique autant que stratégique. Les échanges devront s'appuyer sur le format FHIR R4 (Fast Healthcare Interoperability Resources) via des APIs REST, les terminologies médicales SNOMED CT et LOINC, le standard DICOM pour l'imagerie médicale, et le format XML structuré pour les comptes rendus. En 2025, 71 % des pays utilisent déjà activement FHIR et plus de 90 % des éditeurs de systèmes de dossiers médicaux le supportent. Précision importante : FHIR R4 seul ne suffit pas pour assurer la conformité EHDS. Le standard est intentionnellement flexible et doit être complété par des profils nationaux et européens spécifiques (EU Base/Core profiles), publiés par HL7 Europe le 12 novembre 2025 sous forme de trois guides d'implémentation (STU 1.0). Les éditeurs doivent tester le mapping de leurs modèles de données existants vers ces profils EU Base/Core et évaluer l'impact sur leurs terminologies et règles de validation. Par ailleurs, l'ANS recommande officiellement FHIR R4 uniquement et déconseille R5, pour ne pas compromettre l'interopérabilité de l'écosystème national.
En France, le CI-SIS (Cadre d'Interopérabilité des Systèmes d'Information de Santé), piloté par l'ANS, constitue le référentiel national aligné sur les standards européens. Le Ségur du numérique en santé, dont la vague 2 impose déjà l'utilisation d'API FHIR pour les échanges avec le DMP, représente un tremplin concret. Les établissements engagés dans le Ségur sont donc mieux positionnés pour satisfaire les exigences EHDS. En pratique toutefois, HL7 v2 reste le standard dominant dans les échanges intra-hospitaliers français et coexistera avec FHIR R4 encore longtemps. Tout logiciel communiquant avec un SIH hospitalier doit donc gérer les deux standards simultanément : FHIR R4 pour les nouveaux développements et les flux EHDS, HL7 v2 pour les intégrations existantes. Cette coexistence doit être anticipée dans les roadmaps techniques et les appels d'offres.
Conseil pratique : intégrez dès maintenant le critère de compatibilité native FHIR R4, EU Base/Core profiles et CI-SIS dans vos appels d'offres et clauses contractuelles avec vos partenaires techniques. La plateforme Gazelle de l'ANS et le Projectathon ANS annuel — 45 entreprises participantes en 2024, 320 scénarios testés — permettent de valider la conformité d'un outil avant tout engagement. La certification des logiciels DME exige une documentation technique complète, qui doit être constituée avant même la mise sur le marché du système DME et non uniquement au moment de la certification. Cette documentation doit obligatoirement contenir trois éléments : (1) une évaluation des risques de cybersécurité du produit, (2) les résultats des tests réguliers de conformité, (3) la démonstration de l'interopérabilité avec d'autres matériels et logiciels. Cette exigence est contrôlée par les autorités de santé numérique nationales, qui devront être désignées au plus tard en 2027.
À noter : ne négligez pas le jalon intermédiaire du 11 septembre 2026 imposé par le Cyber Resilience Act. À cette date, tout fabricant de logiciel DME devra disposer d'un processus opérationnel de notification de vulnérabilité activement exploitée à l'ENISA sous 24 heures. Cela implique d'avoir mis en place, en amont, un système de veille et de détection des vulnérabilités dans vos composants logiciels, ainsi qu'une procédure interne formalisée de remontée et de notification. Ce test de maturité cyber interviendra plus d'un an avant l'entrée en vigueur complète du CRA.
Le contexte est alarmant. Le secteur de la santé est classé troisième cible des cyberattaques en France selon le Panorama de la cybermenace 2025 de l'ANSSI. En trois ans, 15 % des établissements de santé ont été touchés par une cyberattaque. Les attaques par rançongiciel ont doublé en 2025, passant de 4 % à 8 % des établissements concernés. Plus largement, les cyberattaques contre les organisations françaises ont progressé de 38 % en un an selon l'ANSSI, et plus de 40 % des entreprises déclarent avoir subi au moins une cyberattaque significative en 2025 (Numeum, avril 2026). Par ailleurs, 42 % des directeurs d'établissements estiment ne pas disposer du budget nécessaire pour élaborer un plan de prévention à la hauteur des risques.
L'EHDS amplifie mécaniquement cette surface d'attaque : l'interconnexion des systèmes imposée pour les échanges transfrontières crée de nouveaux vecteurs d'intrusion. Les actions prioritaires sont claires :
Un exemple concret : une plateforme de télémédecine employant 60 personnes sera classée « entité importante » au sens de NIS 2 (et non « essentielle »). Si elle stocke ses données chez un hébergeur cloud non certifié HDS, elle s'expose simultanément à des sanctions CNIL et à un contrôle ANSSI en cas d'incident. Au titre de NIS 2, l'amende peut atteindre 7 millions d'euros ou 1,4 % de son chiffre d'affaires mondial. Le coût moyen d'un incident de cybersécurité dépasse 150 000 euros pour une PME — un montant qui justifie largement l'investissement préventif.
Conseil : utilisez le portail MonEspaceNIS2 (accessible sur cyber.gouv.fr) pour déterminer précisément votre catégorie d'entité (essentielle ou importante), réaliser votre auto-évaluation de conformité et accéder à des modèles de documentation prêts à l'emploi. Complétez cette démarche par une revue systématique du Référentiel Cyber France (ReCyF) : même si son application n'est pas obligatoire par défaut, disposer d'un dossier attestant sa mise en œuvre constitue un élément probant déterminant en cas de contrôle ANSSI.
Le règlement EHDS crée dans chaque État membre un ORAD, chargé de délivrer les autorisations d'accès aux données pour l'usage secondaire, de contrôler la conformité et d'assurer la transparence. La date limite pour les États membres de désigner leur HDAB (Health Data Access Body) est fixée à 2026, avant les actes d'exécution de mars 2027. La France a anticipé cette désignation dès mi-2025, le Health Data Hub étant pressenti pour assumer ce rôle. La DNS a par ailleurs ouvert une nouvelle phase de concertation publique le 28 avril 2025 sur l'adaptation du cadre législatif français, une initiative à surveiller de près pour les acteurs planifiant leur conformité à l'usage secondaire. Toutefois, l'articulation avec les compétences de la CNIL — qui dispose de 13 référentiels en matière de données de santé — reste en cours de clarification. Un projet de loi français d'adaptation est attendu en 2026, piloté par la Délégation au Numérique en Santé (DNS).
Les entreprises doivent maîtriser le cadre des finalités autorisées et interdites pour l'usage secondaire. La recherche scientifique, l'innovation, l'évaluation d'algorithmes ou les politiques publiques sont autorisées. En revanche, la publicité, le marketing, toute décision discriminatoire ou préjudiciable sont formellement proscrits. Les enjeux économiques sont également significatifs : les règles de redevance pour la mise à disposition des données et la protection de la propriété intellectuelle sur les bases constituées font l'objet de travaux au sein du consortium TEHDAS2, qui réunit 29 pays européens. Les 11 chantiers techniques de TEHDAS2 sont en phase finale pour décembre 2026 et couvrent notamment : les spécifications FedCloud et le chiffrement homomorphe pour les environnements de traitement sécurisé (SPE), la pseudonymisation et anonymisation standardisées à l'échelle européenne, et les APIs FHIR/IPR accompagnées d'ontologies harmonisées. Ces livrables détermineront directement les conditions techniques d'accès aux données secondaires, rendant leur suivi indispensable pour tout acteur planifiant un usage secondaire.
Concrètement, avant de mettre des données à disposition pour un usage secondaire, recensez vos coûts internes de collecte et de mise à disposition, identifiez les droits de propriété intellectuelle potentiels, et prévoyez des clauses contractuelles de révision avec vos partenaires de recherche. Cette incertitude juridique persistante rend indispensable un suivi actif des travaux législatifs et une adaptation contractuelle continue.
Exemple concret : Aurélien Marchal, cofondateur d'une startup MedTech de 30 salariés à Bordeaux développant un algorithme de détection précoce de pathologies rétiniennes, a structuré dès 2025 une demande d'accès à des données de santé pseudonymisées auprès du Health Data Hub pour entraîner son modèle. En amont, son équipe juridique a recensé les coûts internes de préparation des jeux de données (extraction, pseudonymisation, contrôle qualité) s'élevant à 85 000 euros, identifié les droits de propriété intellectuelle attachés aux annotations médicales réalisées par des ophtalmologistes partenaires, et intégré dans son contrat-cadre de recherche une clause de révision indexée sur les livrables TEHDAS2 attendus fin 2026. Ce travail préparatoire a permis à la startup de déposer un dossier complet à l'ORAD dès l'ouverture effective du dispositif, sans retard ni risque de non-conformité.
La complexité de l'empilement normatif EHDS, RGPD, NIS 2 et CRA appelle un accompagnement juridique structuré. Sécuriser la transition, intégrer les nouvelles obligations dans les contrats, prévenir les risques de contentieux et suivre les évolutions législatives françaises exigent une expertise transversale que peu d'acteurs maîtrisent en interne. Le calendrier l'impose : entre la notification de vulnérabilité à l'ENISA dès septembre 2026, la désignation des autorités nationales et les actes d'exécution de mars 2027, puis la conformité CRA complète de décembre 2027, chaque trimestre compte.
CONNECT AVOCATS intervient dans le domaine du droit du numérique, de la protection des données et du droit des affaires auprès des entreprises de toute la France. Le cabinet accompagne ses clients — éditeurs de logiciels, plateformes e-santé, MedTech — aussi bien en conseil qu'en contentieux, de la rédaction de clauses contractuelles conformes à l'EHDS jusqu'à la défense de leurs intérêts en cas de contrôle ou de litige. Si vous êtes concerné par ces enjeux, n'attendez pas les premières sanctions pour agir : contactez CONNECT AVOCATS afin de construire dès maintenant votre feuille de route de conformité.